Krytyczna luka wtyczki Wux Blog Editor dla WordPress umożliwia zdalne wykonanie kodu

Wtyczka Wux Blog Editor do WordPress umożliwia nieautoryzowane przesyłanie plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9932CVSS 9.8Web

Krytyczna luka wtyczki Wux Blog Editor dla WordPress umożliwia zdalne wykonanie kodu

Wtyczka Wux Blog Editor do WordPress umożliwia nieautoryzowane przesyłanie plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
98.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Wux Blog Editor dla WordPress w wersjach do 3.0.0 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'wuxbt_insertImageNew'. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.8) naraża serwery WordPress na przejęcie kontroli przez atakujących, co może skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa całej infrastruktury. Operatorzy powinni traktować tę podatność jako priorytetową do zaadresowania, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Wux Blog Editor i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików przez użytkowników niezaufanych, monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić przegląd uprawnień i zabezpieczeń serwera. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS